Token导航 LogoToken导航TokenDH.com
开发需要联网github未标认证来源可访问许可证需确认审计提醒

php-wordpress-auditPHP WordPress 审核

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

442

周安装

19

GitHub Stars

291

下载量

155
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:php-wordpress-audit(PHP WordPress 审核)
来源仓库:https://github.com/0xshe/php-code-audit-skill
仓库路径:skills/php-wordpress-audit
安装命令:
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-wordpress-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-wordpress-audit

简介

php-wordpress-audit 用于 WordPress 项目的安全审计与漏洞排查。

  • 适合让 Agent 梳理敏感配置、检查依赖风险或分析鉴权逻辑。
  • 可用于生成安全复核清单,但不能将工具输出视为最终结论。
  • 涉及密钥或生产环境时,应先确认最小权限和操作边界。
  • 建议配合脱敏方式和本地测试环境使用。

SKILL.md

PHP WordPress 框架安全审计(php-wordpress-audit)

分析 WordPress 项目中的框架特效安全机制,重点覆盖:

  • nonce 校验与 capability 权限检查(防止 CSRF 与越权)
  • WordPress AJAX 回调(admin-ajax.phpwp_ajax_*wp_ajax_nopriv_*
  • 输出 escaping 与模板注入风险(esc_html/esc_attr/esc_url/wp_kses 等)
  • $wpdb 查询参数化与直接拼接风险
  • 重定向(wp_redirect 与 wp_safe_redirect)
  • 上传处理(wp_handle_upload)与可执行文件风险
  • 远程 HTTP(wp_remote_get/wp_remote_post)与 SSRF 关联

输入

用户提供:

  • source_path:WordPress 代码目录根(含 wp-content/plugins 或主题目录) 可选:
  • output_path:输出目录路径(默认 {source_path}_audit

输出目录

输出到:

{output_path}/framework_audit/
  wordpress_{timestamp}.md

框架识别(必做)

必须给出识别 WordPress 的证据点(不允许空口断言):

  • 目录特征:wp-content/wp-admin/wp-includes/
  • 核心文件:wp-config.phpwp-settings.php
  • 插件/主题目录:wp-content/plugins/wp-content/themes/

风险类型映射(必做)

每条发现都必须写明:

  • 通用类型码:AUTH / CSRF / XSS / SQL / CFG / SSRF / UPLOAD
  • 映射原因:为什么 WordPress 风险落到该类型码

必审清单(必做:逐项检查并输出结果)

1) nonce 与 CSRF 防护(CSRF/AUTH)

必须定位并输出:

  • 表单输出 nonce:wp_nonce_field 或自定义 nonce 输出
  • 提交处校验:check_admin_refererwp_verify_nonce 的位置
  • AJAX nonce 校验:check_ajax_referer(若存在)

判定规则:

  • 若 nonce 存在但校验缺失或仅做在部分分支输出,则输出 CSRF 或 AUTH 风险

2) capability 权限校验(AUTH)

必须定位并输出:

  • 所有敏感操作调用前:current_user_canuser_canis_user_logged_in
  • capability 值是否被用户控制或过宽(例如只做 manage_options 缺失但仍执行高权限操作)

3) AJAX action 与路由暴露(AUTH/CSRF)

必须定位并输出:

  • add_action('wp_ajax_{action}', {value})add_action('wp_ajax_nopriv_{action}', {value})
  • 回调函数内部是否对能力与 nonce 做校验

4) 输出 escaping 与 XSS(XSS)

必须定位并输出:

  • 直接 echo/print 用户数据的点
  • 是否使用 esc_htmlesc_attresc_urlwp_kses_post
  • 插件主题是否禁用了过滤或使用了 raw 输出

5) $wpdb 查询参数化(SQL)

必须定位并输出:

  • 正确路径:$wpdb->prepare 与 prepare 占位符使用
  • 危险路径:$wpdb->queryget_resultsget_row 直接拼接 SQL 字符串

6) 重定向与跳转安全(REDIR/CFG)

必须定位并输出:

  • wp_redirectwp_safe_redirect 使用情况
  • 目的地来源(通常为用户输入)与是否做 scheme/host 校验

7) 上传与远程请求(UPLOAD/SSRF)

必须定位并输出:

  • 上传:wp_handle_uploadmedia_handle_upload,以及文件类型/目录/访问控制是否安全
  • 远程请求:wp_remote_get/wp_remote_post,目的 URL 是否可控以及是否做 allowlist

可观测 PoC(必做:框架特效可观测验证框架)

至少给出以下两类之一并写清观察点:

  • CSRF:缺失 nonce 校验的 action,构造缺失或错误 nonce 请求,观察响应与状态变更
  • AUTH:缺失 capability 校验的 action,使用低权限用户请求敏感 action,观察是否成功

PoC 输出要求:

  • 必须包含 action 标识、真实请求入口(通常 admin-ajax.php 或相应表单提交路径)
  • 必须说明你要观察的结果(HTTP 状态码与业务侧效果)

输出完整性检查(强制)

  • 输出包含:nonce/capability/AJAX/XSS/SQL/REDIR/UPLOAD/SSRF 的检查结果
  • 每条风险都有:映射类型码 + 位置证据 + 可观测验证框架 + 修复建议

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

37.84%
按下载量换算59

Claude

26.7%
按下载量换算41

Cursor

17.55%
按下载量换算27

Gemini CLI

9.05%
按下载量换算14

安全审计

Gen Agent Trust Hub

通过

Socket

可疑

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills